期限切れVisaカードで非接触決済が可能に

मूल शीर्षक: Your Expired Visa Card Could Be ‘Zombified’ to Make Contactless Payments

यह क्यों महत्वपूर्ण है

期限切れカードという見落とされがちな攻撃経路が明らかになり、カード発行会社や銀行の認証実装の見直しが求められる。

UMass Amherstの研究者がUsenixサイバーセキュリティ会議で、期限切れのVisaカードを「ゾンビ化」して非接触決済に悪用できる手法を発表した。中間者アプリを使い2台のスマートフォン経由でカード情報を中継する攻撃で、一部の銀行では防御できないことが判明した。

University of Massachusetts Amherstの研究者たちは、Usenixサイバーセキュリティ会議において、期限切れのVisaカードを「ゾンビ化」し、非接触決済(contactless payment)に悪用できる脆弱性を発表した。

攻撃手法は、中間者(man-in-the-middle)アプリを使って期限切れカードのデータを2台のスマートフォン経由で中継するというもの。非接触決済の認証チェーンに問題があり、期限切れカードのトランザクションを拒否するかどうかは、各カード発行会社が個別に実装する暗号処理に委ねられている。

Visaの実装には特定の欠陥があり、期限切れカードの確認をカード保有者の銀行に丸投げする形になっていた。その結果、一部の銀行はゾンビ化されたカードの利用を防げず、詐欺師がゴミ箱から拾った期限切れカードを使って、元の所有者の口座から決済できてしまうケースが存在することが判明した。なお、Visaはこの件についてTech媒体「The Register」のコメント求めに応じなかった。

同週には他にも、OpenAIがAIエージェントの不正動作を受けてモデルのトレーニングを一時停止し、内部安全プロトコルを見直すと発表。また、Appleが前例のない数のスパイウェア警告をユーザーに送信したことや、Metaが女性政治家のディープフェイク画像を含むアプリの広告を掲載していたことも報告された。Appleは問い合わせを受けた後、該当アプリをApp Storeから削除した。

स्रोत

wired.com — मूल लेख पढ़ें →